Une analyse de risque cybersécurité sert à répondre à une question simple : qu’est-ce qui, dans mon système d’information, peut vraiment faire mal à l’entreprise, et dans quel ordre dois-je m’en occuper ? Entre un audit de sécurité qui photographie un état technique à un instant donné et une analyse de risque qui croise menaces, vulnérabilités et impacts business, la confusion est fréquente. Pourtant les deux démarches ne répondent pas à la même question, et seule la seconde permet d’arbitrer des investissements avec des arguments chiffrés plutôt qu’avec des intuitions.
Analyse de risque ou audit de sécurité : une distinction qui change tout
L’audit de sécurité vérifie une conformité : il contrôle que les règles, les configurations et les processus respectent un référentiel donné. L’analyse de risque va plus loin : elle met en relation trois éléments, les actifs de l’entreprise (données, serveurs, applications, savoir-faire), les menaces qui peuvent les viser, et les vulnérabilités qui rendent cette menace exploitable. Le croisement de ces trois dimensions permet d’estimer une probabilité d’occurrence et un impact, puis de prioriser les actions correctrices selon leur rapport bénéfice/coût.
Cette distinction a une conséquence pratique directe : un audit peut être excellent et une entreprise rester exposée, simplement parce que le référentiel audité ne couvrait pas le bon périmètre. L’analyse de risque, elle, part toujours des enjeux métier réels : ce qui fait tourner l’activité, ce qui ferait perdre de l’argent ou de la réputation si ça s’arrêtait.
Pourquoi cette démarche s’inscrit dans une gestion des risques plus large
L’analyse de risque cyber n’est pas une discipline isolée : elle s’intègre dans la gestion des risques globale de l’entreprise, au même titre que les risques financiers, juridiques ou opérationnels. Un RSSI qui présente ses résultats en termes de probabilité et d’impact financier parle le même langage que la direction financière ou le comité d’audit, ce qui facilite considérablement l’arbitrage budgétaire.
Pourquoi cette démarche devient difficile à éviter
Plusieurs forces poussent les entreprises à formaliser cette démarche, bien au-delà de la simple bonne pratique technique.
Anticiper plutôt que subir
Une entreprise qui ne cartographie jamais ses risques découvre ses failles au moment où elles sont exploitées, c’est-à-dire au pire moment possible. L’analyse de risque inverse cette logique : elle identifie en amont les scénarios d’attaque plausibles et permet de traiter les points faibles avant qu’un attaquant ne les trouve.
Limiter l’impact financier d’un incident
Un incident cyber ne coûte pas seulement le temps de remédiation technique. Il engendre souvent une interruption d’activité, des pertes de données, des coûts de notification, parfois des sanctions réglementaires et une perte de contrats. L’analyse de risque permet de chiffrer ces scénarios et de décider, en connaissance de cause, où investir en prévention plutôt que de payer plus cher en réparation.
Répondre aux exigences réglementaires
Le RGPD impose une analyse d’impact pour les traitements de données sensibles. La directive NIS2 étend les obligations de gestion des risques à un périmètre élargi d’entités, et DORA impose un cadre de résilience opérationnelle aux acteurs financiers. Dans tous les cas, l’analyse de risque documentée devient la pièce justificative que l’entreprise a bien identifié ses expositions et pris des mesures proportionnées.
Préserver la confiance des clients et partenaires
De plus en plus d’appels d’offres et de contrats B2B exigent la preuve d’une démarche de gestion des risques cyber structurée. Pouvoir présenter une analyse à jour devient un argument commercial, pas seulement une contrainte interne.
Les menaces à intégrer dans votre cartographie
Une analyse de risque n’a de valeur que si elle part d’un inventaire réaliste des menaces auxquelles l’organisation est exposée.
Le phishing, toujours en tête
L’hameçonnage reste le vecteur d’entrée le plus utilisé, car il contourne les protections techniques en visant directement l’humain. Un email convaincant suffit à obtenir des identifiants ou à déclencher l’installation d’un logiciel malveillant.
Le ransomware et ses effets en cascade
Le chiffrement des données contre rançon paralyse l’activité et expose à un dilemme coûteux : payer sans garantie de récupération, ou reconstruire dans l’urgence. Les attaques récentes combinent souvent chiffrement et vol de données, avec menace de publication en cas de non-paiement.
Les attaques par déni de service et l’ingénierie sociale
Les attaques DDoS visent à rendre un service indisponible en le saturant de requêtes, avec un impact direct sur le chiffre d’affaires pour les activités en ligne. L’ingénierie sociale, de son côté, exploite la confiance ou l’autorité perçue pour obtenir des informations ou des accès : un coup de téléphone se faisant passer pour le support informatique peut suffire.
Mener l’analyse étape par étape
Au-delà de la théorie, une analyse de risque suit une progression logique qui peut être reproduite dans n’importe quelle organisation, quelle que soit sa taille.
Cartographier les actifs critiques
Impossible de protéger ce qu’on ne connaît pas. La première étape consiste à lister les actifs critiques : bases de données clients, systèmes de paiement, serveurs de production, propriété intellectuelle. Cette cartographie doit être tenue à jour, car un actif oublié est un angle mort garanti.
Évaluer les vulnérabilités réelles
Pour chaque actif, il faut identifier les vulnérabilités qui pourraient être exploitées : logiciel non mis à jour, mot de passe faible, absence de cloisonnement réseau, prestataire tiers mal sécurisé. Cette étape gagne à s’appuyer sur des scans techniques, mais aussi sur des entretiens avec les équipes qui connaissent les contournements officieux du quotidien.
Estimer impact et probabilité
Chaque couple menace/vulnérabilité est ensuite noté selon deux axes : la probabilité qu’il se réalise et l’impact qu’il aurait s’il se réalisait. Ce croisement permet de construire une matrice de criticité qui hiérarchise visuellement les risques à traiter en priorité.
Choisir une stratégie de traitement
Face à un risque identifié, quatre options existent : le réduire par des mesures techniques ou organisationnelles, le transférer via une assurance cyber, l’accepter sciemment s’il reste sous le seuil de tolérance, ou l’éviter en renonçant à l’activité qui le génère. Le choix dépend du coût de traitement comparé à l’impact potentiel.
Qualitative, quantitative, EBIOS, OCTAVE : quelle méthode retenir
Plusieurs approches structurées permettent de formaliser cette démarche, et le choix dépend du contexte réglementaire et de la maturité de l’organisation.
L’approche qualitative et l’approche quantitative
La méthode qualitative classe les risques selon des échelles descriptives (faible, moyen, élevé), ce qui la rend rapide à mettre en œuvre mais plus subjective. La méthode quantitative attribue des valeurs monétaires aux impacts et des probabilités chiffrées aux menaces, ce qui facilite l’arbitrage financier mais demande davantage de données fiables. Dans la pratique, beaucoup d’organisations combinent les deux : qualitatif pour un premier tri rapide, quantitatif pour les risques les plus critiques.
EBIOS Risk Manager, la référence française
Développée par l’ANSSI, la méthode EBIOS Risk Manager structure l’analyse autour des sources de risque et de leurs objectifs visés, avant de redescendre vers les scénarios opérationnels. Elle est particulièrement adaptée aux organisations françaises soumises à des exigences réglementaires, car elle est reconnue par les autorités de contrôle et s’articule naturellement avec les obligations NIS2.
OCTAVE et ISO 27005
OCTAVE, développée aux États-Unis, met l’accent sur l’implication des équipes opérationnelles dans l’identification des risques, plutôt que sur une approche descendante pilotée uniquement par la sécurité. ISO 27005 propose un cadre générique, compatible avec un système de management de la sécurité de l’information déjà certifié ISO 27001, et sert souvent de socle commun entre méthodes.
Le choix entre ces méthodes dépend moins de leur sophistication théorique que de la capacité réelle de l’organisation à les tenir vivantes dans le temps. Une analyse de risque mise à jour une fois puis jamais révisée perd sa valeur aussi vite qu’elle a été construite. Maintenir sa pertinence suppose de désigner un responsable du suivi, de fixer une fréquence de révision et de rattacher chaque changement d’infrastructure à une relecture du risque associé.
Faire vivre l’analyse dans le temps
Une analyse de risque figée au moment de sa création perd rapidement sa pertinence, car le système d’information évolue en continu.
Mettre à jour après chaque changement significatif
L’ajout d’un nouveau prestataire, le déploiement d’une application, l’ouverture d’un nouveau marché : chacun de ces événements modifie la surface de risque. L’analyse doit être révisée à chaque changement structurant, et pas seulement selon un calendrier annuel figé.
Impliquer les bonnes parties prenantes
L’analyse de risque ne doit pas rester l’affaire exclusive de la DSI. Les métiers connaissent la valeur réelle des actifs qu’ils utilisent, la direction financière peut chiffrer les impacts, et la direction générale doit arbitrer les investissements. Une analyse construite en silo produit des priorités déconnectées de la réalité opérationnelle.
Sensibiliser pour réduire le risque humain
Une part importante des incidents trouve son origine dans une erreur humaine plutôt que dans une faille purement technique. Former régulièrement les équipes à reconnaître un email suspect ou une demande inhabituelle réduit mécaniquement la probabilité des scénarios les plus fréquents identifiés dans l’analyse.
